완료됨
대상 호스트 쿠키가 삽입되는 부분이 헷갈립니다. ㅠ

시작주소(Referer)와 상관없이 대상 호스트가 발급한 쿠키를 가져온다고 되어있는데 naver.comdaum.net 에서 gmail.com 에 HTTP 요청을 보내면 naver.comdaum.net 의 HTTP 쿠키에 Cookie : user_id:admin 이런 식으로 동일한 쿠키 이름이 삽입되는 게 맞나요?

#웹해킹
작성자 정보
더 깊이 있는 답변이 필요할 때
드림핵 팀과 멘토에게 직접 문의해 보세요!
답변 1
avatar
03sunf
워게임: 50

주된 목적으로 쿠키는 사용자 세션식별용으로 사용되고 있으며 안정성을 높이기 위해 많은 제약사항이 존재합니다. naver.com에서 생성된 쿠키는 절대 daum.net 도메인 요청에 포함되지 않습니다. 위와 같은 내용은 rfc6525에 쿠키에 관해 자세히 설명되어 있습니다. 정리하자면 Cross Origin 간에 쿠키가 공유될 수는 있지만, 브라우저에 저장할 수 있는 도메인의 최대 스코프는 현재 열람하고 계신 페이지 호스트의 서브도메인 까지입니다. 새로운 쿠키 생성 시 Domain 필드에 대한 값이 명시되지 않을 경우 현재 호스트를 기준으로 생성 되며 필드에 대한 명시를 할 경우에도 서브도메인의 범주를 벗어날 수 없습니다. naver.com라는 Domain에서 생성된 쿠키는 아무리 멀리 벗어나 봐야 *.naver.com 까지입니다.

다만 naver.com의 도메인에서 daum.net의 스크립트를 로드하는 등 리소스를 사용하는 경우 Third-Party-Cookie(주로 UX또는 사용자 Tracking 목적으로 사용됨)의 개념으로 쿠키가 공유될 수 있지만 이러한 쿠키에 대한 발행 주체는 daum.net이며 절대 naver.com과 같은 다른 도메인이 될 수는 없습니다😀

https://developer.mozilla.org/ko/docs/Web/HTTP/Cookies
https://www.ietf.org/rfc/rfc6265.txt

2021.02.02. 22:59